Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

Александр Метальников
Александр Метальников,
архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline
25.11.2025

Развитие технологий и искусственного интеллекта, популярность удаленного формата работы и эволюция киберугроз потребовали пересмотра мер защиты государственных информационных систем (ГИС). С 1 марта 2026 года вступит в силу приказ ФСТЭК России № 117. Он полностью заменит приказ регулятора № 17, принятый еще в 2013 году. Архитектор департамента обеспечения соответствия требованиям в области ИБ ГК Softline Александр Метальников рассказал об основных изменениях и о том, какие меры необходимо предпринять государственным организациям уже в 2025 году.

 

О чем и для кого приказ ФСТЭК № 117

Главная задача требований — обеспечить безопасность данных в ГИС и других ИС. Новый приказ регулятора нацелен на построение эффективной системы защиты информации. Организация обязана не просто выполнить предписания, а адаптировать меры защиты так, чтобы нейтрализовать возможные негативные последствия.

Какие организации должны соблюдать новые стандарты?

Регулятор расширил перечень организаций, которые обязаны выполнять обновленные требования по защите информации. Теперь к ним относятся:

  • Государственные органы: региональные правительства, суды, министерства и любые другие органы государственной власти.
  • Государственные унитарные предприятия: управляющие компании, водоканалы, теплосети, метрополитен, организации общественного транспорта.
  • Государственные учреждения — автономные, казенные, бюджетные: заведения культуры, здравоохранения, образовательные учреждения, фармацевтические компании.

На какие системы распространяется действие приказа?

В отличие от приказа № 17, который регулировал только защиту ГИС, приказ № 117 распространяет свои требования на все информационные системы государственных органов и учреждений, а также на муниципальные ИС. Помимо этого, он затрагивает и подрядные организации, которые взаимодействуют с такими системами, например, разрабатывают для них ПО или оказывают ИТ-услуги.

Ключевые направления изменений

  • Процессный подход

Приказ закрепляет процессный подход к защите информации. В чем он заключается? Процесс защиты — это замкнутый цикл, который повторяется на протяжении всего времени существования информационной системы. Вот как он выглядит на практике.


  1. Разработка и планирование мероприятий и мер по защите информации

    Организации необходимо понять, что защищать, от чего и какими именно средствами. На этом этапе проводится аудит для выявления всех информационных систем и актуальных для них угроз.

    Приказ № 117 закрепляет обязательную оценку возможных негативных последствий от реализации угроз. Это означает, что необходимо адаптировать меры защиты под возможные негативные последствия для конкретной организации.

    Важно понимать, что для разных организаций и информационных систем, пусть даже они будут одного и того же класса защищенности, негативные последствия могут отличаться.

  2. Проведение мероприятий и принятие мер по защите информации

    Спроектированная система защиты внедряется на практике: устанавливаются и настраиваются технические средства, разрабатываются и вводятся в действие организационные документы (регламенты, стандарты), проводится обучение сотрудников.

  3. Оценка состояния защиты информации

    После внедрения необходимо оценить эффективность принятых мер. Помимо предусмотренных регулятором форм, организация может проводить и другие проверки, например, тестирование на проникновение, особенно для критически важных систем.
  4. Совершенствование мероприятий и мер по защите информации

    На этапе оценки процесс не заканчивается. Если какие-то меры оказались неэффективны или в системе произошли изменения, процесс возвращается к первому этапу — планированию новых или компенсирующих мероприятий.
  • Порядок оценки состояния защиты информации

Аттестаты соответствия ГИС, выданные по приказу № 17, продолжают действовать. Однако это не освобождает организации от обязанности привести систему защиты в соответствие с новыми требованиями. На доработку системы защиты информации отводится около 6 — 12 месяцев.

При этом приказ ФСТЭК № 117 вносит изменения в существующую систему оценки соответствия. Теперь помимо аттестации она включает новые процедуры для всех ИС.

  • Показатель защищенности (КЗИ) — определяет текущее состояние защиты от базовых угроз. Расчет необходимо проводить не реже одного раза в полгода.

Оценка показателя проводится в соответствии с документом «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 11.11.2025.

  • Показатель уровня зрелости (ПЗИ) — определяет достаточность и эффективность мероприятий по защите. Расчет выполвается не реже одного раза в два года.

На момент написания статьи регулятор не опубликовал методику оценки ПЗИ. ФСТЭК анонсировал ее выпуск до конца 2025 года.

  • Детализация документации

Одним из ключевых преимуществ приказа ФСТЭК № 117 является детальная и четкая регламентация пакета документов. До этого разные интеграторы предлагали совершенно разные комплекты ОРД. Из-за этого заказчики не понимали, какой из вариантов является достаточным и правильным.

Теперь приказ вводит три основных группы документов.

Политика защиты информации — основополагающий документ, который определяет общие подходы, цели и принципы защиты информации во всей организации. Он устанавливает, какие информационные системы, данные и активы подлежат защите. В документе также прописываются возможные негативные последствия и общий перечень мер защиты.

Стандарты по защите информации — устанавливают конкретные требования к реализации мер защиты.

Регламенты по защите информации — документы, которые описывают порядок и последовательность действий.

Таким образом, появляется единый перечень ожидаемых результатов. Заказчик может контролировать, все ли необходимые документы предоставил интегратор, и понимать, насколько они соответствуют заявленной структуре.

  • Расширение технических мер безопасности

Новый приказ регулятора расширяет перечень технических мер защиты. Если ранее было 13 групп мер, то теперь их стало 17. Это актуальные меры защиты, которые либо не учитывались в предыдущем приказе, либо упоминались неявно. К ним относятся:

  • защита веб-технологий;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита облачных вычислений.

Организациям, которые ранее уже выстроили защиту согласно старым требованиям, скорее всего, придется применять дополнительные меры для приведения своих систем в соответствие с новым документом. На данный момент в самом приказе № 117 нет детализации мер защиты. ФСТЭК обещает выпустить методические рекомендации по этому вопросу до конца 2025 года. От этого документа будет зависеть итоговая сложность и стоимость выполнения требований.

  • Контроль подрядчиков

Приказ уделяет особое внимание рискам, связанным с привлечением сторонних исполнителей. Это следствие того, что многие громкие инциденты информационной безопасности происходят через уязвимости в системах подрядчиков c доступом к информационным ресурсам заказчика.

Новые требования распространяются на:

  • Организации, которые получают информацию из ГИС, например, банки.
  • Разработчиков программного обеспечения, если компания работает с госорганами.
  • Сервисные компании, которые занимаются поддержкой и защитой ИС в госсекторе.

Соответственно, государственным органам и учреждениям, которые выступают в роли заказчика, необходимо:

  • Разработать регламенты предоставления доступа к ИС для подрядных организаций.
  • Включить в технические задания на создание ПО требования по безопасной разработке в соответствии ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Контролировать выполнение мер контрагентами в области ИБ .

Что необходимо сделать для выполнения новых требований ФСТЭК

Уже в ближайшие месяцы следует начать подготовку, чтобы сформировать фундамент для работы в следующем году. Итак, план мероприятий:

Подготовка — до конца 2025 года:

Основной этап — 2026 год:

  1. Провести обследование ИС.
  2. Определить негативные последствия для каждой ИС.
  3. Оценить состояние защиты информации.
  4. Составить перечень подрядчиков, имеющих доступ к ИС.
  5. Разработать план мероприятий и дорожную карту по доработке защиты.
  1. Разработать политику, стандарты и регламенты.
  2. Закупить и внедрить необходимые СЗИ.
  3. Внедрить процессы управления ИБ, включая процессы обеспечения непрерывности деятельности и безопасной разработки ПО.
  4. Повысить осведомленность сотрудников в области ИБ.
  5. Подтвердить достаточность принятых мер защиты ИС в форме аттестации или контроля уровня защищенности информации

Если у вас возникли вопросы по новым требованиям ФСТЭК и нужна помощь в организации системы защиты, свяжитесь с экспертами Softline — y.smolina@softline.com.

Другие материалы по теме:

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак

DDoS-атаки: как подготовиться к внедрению защиты и с чем предстоит бороться

 

Теги:

Новости, истории и события
Смотреть все
SL Soft FabricaONE.AI (акционер – ГК Softline) формирует новое направление SL Soft Flow, объединив ECM и BPM экспертизу
Новости

SL Soft FabricaONE.AI (акционер – ГК Softline) формирует новое направление SL Soft Flow, объединив ECM и BPM экспертизу

25.11.2025

«Софтлайн Решения» (ГК Softline) внедрила у ритейлера систему защиты корпоративной почты от F6
Новости

«Софтлайн Решения» (ГК Softline) внедрила у ритейлера систему защиты корпоративной почты от F6

25.11.2025

SL Soft FabricaONE.AI (акционер — ГК Softline) выпустила обновление платформы бизнес-аналитики Polymatica BI
Новости

SL Soft FabricaONE.AI (акционер — ГК Softline) выпустила обновление платформы бизнес-аналитики Polymatica BI

24.11.2025

«Софтлайн Решения» (ГК Softline) обеспечила защиту данных ритейлера с помощью российской СРК «Кибер Бэкап»
Новости

«Софтлайн Решения» (ГК Softline) обеспечила защиту данных ритейлера с помощью российской СРК «Кибер Бэкап»

21.11.2025

ИИ-сервис нормализации НСИ компании SL Soft FabricaONE.AI (акционер – ГК Softline) вошел в число лидеров по функциональности в исследовании рынка решений обработки НСИ «Технологии доверия»
Новости

ИИ-сервис нормализации НСИ компании SL Soft FabricaONE.AI (акционер – ГК Softline) вошел в число лидеров по функциональности в исследовании рынка решений обработки НСИ «Технологии доверия»

21.11.2025

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ ВАЛОВОЙ ПРИБЫЛИ В 3 КВАРТАЛЕ 2025 ГОДА НА 19% Г/Г НА ФОНЕ РОСТА РЕНТАБЕЛЬНОСТИ СОБСТВЕННЫХ РЕШЕНИЙ
Новости

ПАО «СОФТЛАЙН» ОБЪЯВЛЯЕТ О РОСТЕ ВАЛОВОЙ ПРИБЫЛИ В 3 КВАРТАЛЕ 2025 ГОДА НА 19% Г/Г НА ФОНЕ РОСТА РЕНТАБЕЛЬНОСТИ СОБСТВЕННЫХ РЕШЕНИЙ

20.11.2025

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработал инструмент Расчетные Матрицы для подготовки отчетности компаний
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) разработал инструмент Расчетные Матрицы для подготовки отчетности компаний

19.11.2025

Компания Git in Sky стала партнером российского ИТ-вендора «Инферит» (кластер «СФ Тех» ГК Softline)
Новости

Компания Git in Sky стала партнером российского ИТ-вендора «Инферит» (кластер «СФ Тех» ГК Softline)

19.11.2025

TMS платформа Test IT от бренда «Девелоника» FabricaONE.AI (акционер — ГК Softline) подтвердила совместимость с СУБД PostgrePro Standard
Новости

TMS платформа Test IT от бренда «Девелоника» FabricaONE.AI (акционер — ГК Softline) подтвердила совместимость с СУБД PostgrePro Standard

18.11.2025

«Софтлайн Решения» (ГК Softline) разработала для промышленной компании плагин к PLM-системе
Новости

«Софтлайн Решения» (ГК Softline) разработала для промышленной компании плагин к PLM-системе

18.11.2025

Подтверждена совместимость ECM-платформы «Цитрос» от SL Soft FabricaONE.AI (акционер – ГК Softline) и ОС «Альт СП»
Новости

Подтверждена совместимость ECM-платформы «Цитрос» от SL Soft FabricaONE.AI (акционер – ГК Softline) и ОС «Альт СП»

17.11.2025

«Софтлайн Решения» (ГК Softline) оснастила школу-новостройку в Майкопе
Новости

«Софтлайн Решения» (ГК Softline) оснастила школу-новостройку в Майкопе

17.11.2025

Решение ExeMES от компании EXEPLANT FabricaONE.AI (акционер - ГК Softline) включено в атлас «Импортозамещение» от CNEWS Analytics
Новости

Решение ExeMES от компании EXEPLANT FabricaONE.AI (акционер - ГК Softline) включено в атлас «Импортозамещение» от CNEWS Analytics

14.11.2025

Кибербезопасность и технологический суверенитет: «Софтлайн Решения» (ГК Softline) и Минцифры Саратовской области провели семинар для сотрудников госструктур об изменениях в законодательстве
Новости

Кибербезопасность и технологический суверенитет: «Софтлайн Решения» (ГК Softline) и Минцифры Саратовской области провели семинар для сотрудников госструктур об изменениях в законодательстве

14.11.2025

«Инферит» (кластер «СФ Тех» ГК Softline) представил линейку новых компьютеров
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) представил линейку новых компьютеров

13.11.2025

ГК Softline предоставила ИТ-компании облачную инфраструктуру в аренду и сервис резервного копирования данных
Новости

ГК Softline предоставила ИТ-компании облачную инфраструктуру в аренду и сервис резервного копирования данных

13.11.2025

ГК Softline вошла в рейтинг крупнейших российских компаний
Новости

ГК Softline вошла в рейтинг крупнейших российских компаний

12.11.2025

«Инферит ОС» (кластер «СФ Тех» ГК Softline) и компания «Риман» подтвердили совместимость ОС «МСВСфера АРМ» 9 и ПО RiDocLNX
Новости

«Инферит ОС» (кластер «СФ Тех» ГК Softline) и компания «Риман» подтвердили совместимость ОС «МСВСфера АРМ» 9 и ПО RiDocLNX

12.11.2025

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

25.11.2025

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году
Блог

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году

13.11.2025

Беспилотники как угроза: как защитить предприятие от атаки дронов
Блог

Беспилотники как угроза: как защитить предприятие от атаки дронов

05.11.2025

Smart TV: российские операционные системы и будущее рынка
Блог

Smart TV: российские операционные системы и будущее рынка

23.10.2025

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам
Блог

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам

20.10.2025

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025
Блог

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025

14.10.2025

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий
Блог

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий

10.10.2025

Обзор нейросетей для работы с текстом
Блог

Обзор нейросетей для работы с текстом

10.10.2025

Использование дронов и БПЛА в школах и образовательных учреждениях
Блог

Использование дронов и БПЛА в школах и образовательных учреждениях

03.10.2025

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации
Блог

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации

30.09.2025

Топ бюджетных и премиальных игровых ноутбуков
Блог

Топ бюджетных и премиальных игровых ноутбуков

19.09.2025

Голосовые помощники и боты для бизнеса
Блог

Голосовые помощники и боты для бизнеса

18.09.2025

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику
Блог

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику

12.09.2025

Топ лучших ноутбуков 2025 года для дома и офиса
Блог

Топ лучших ноутбуков 2025 года для дома и офиса

09.09.2025

Резервное копирование: ключевые параметры бэкапа и топ российских систем
Блог

Резервное копирование: ключевые параметры бэкапа и топ российских систем

03.09.2025

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году
Блог

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году

25.08.2025

Российские операционные системы. Топ отечественных ОС 2025
Блог

Российские операционные системы. Топ отечественных ОС 2025

21.08.2025

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы
Блог

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы

13.08.2025